PT-2026-107514 · Wger · Wger

CVE-2026-46434

·

Publicado

2026-10-07

·

Atualizado

2026-10-07

CVSS v3.1

7.1

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:L/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas wger versões anteriores a 2.6
Description Um problema de gerenciamento de privilégios existe onde um usuário com a permissão gym trainer pode desativar qualquer conta dentro da mesma academia, incluindo aquelas com privilégios superiores, como gym manager e general gym manager. Isso ocorre porque o UserDeactivateView e o UserActivateView concedem acesso a qualquer usuário que possua qualquer uma das permissões exigidas, sem realizar uma verificação de hierarquia de privilégios para garantir que uma função de menor privilégio não possa desativar uma de maior privilégio.
Detalhes técnicos incluem:
  • API Endpoints: /en/user/{manager user id}/deactivate
  • Vulnerable Parameters or Variables: pk (usado para identificar o usuário alvo)
  • Function Names: WgerMultiplePermissionRequiredMixin.has permission() e UserDeactivateView.dispatch()
Recommendations Atualize para a versão 2.6. Como medida paliativa temporária, restrinja a atribuição da função gym trainer apenas a usuários confiáveis para minimizar o risco de desativação não autorizada de contas.

Exploit

Correção

Improper Privilege Management

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-46434
GHSA-X249-CX55-2H87

Produtos afetados

Wger